JS 应用&安全案例&泄漏云配置&接口调试&代码逻辑&框架漏洞自检

在 Javascript 中也存在变量和函数,当存在可控变量及函数调用即可参数漏洞。
JS 开发应用和 PHP , JAVA 等区别在于即没源代码,也可通过浏览器查看源代码。
获取 URL ,获取 JS 敏感信息,获取代码传参等,所以相当于 JS 开发的 WEB 应用属于白
盒测试,一般会在 JS 中寻找更多 URL 地址,(加密算法, APIkey 配置,验证逻辑,框
架漏洞等)进行后期安全测试。
1 、会增加攻击面( URL 、接口,分析调试代码逻辑)
2 、敏感信息(用户密码、 ak/sk 、 token/session )
3 、潜在危险函数( eval 、 dangerallySetInnerHTML )
4 、开发框架类 ( 寻找历史漏洞 Vue 、 NodeJS 、 Angular 等 )
打包器 Webpack : PackerFuzzer
AK/SK 云安全利用:工具箱 CF (云安全后续会讲更多)
浏览器插件: Pentestkit FindSomething Wappalyzer (前期的 JS 收集项目)

相关推荐
人机与认知实验室5 分钟前
香港火灾与人机环境系统安全
安全·系统安全
专注前端30年12 分钟前
如何使用 HTML5 的 Canvas + JavaScript 实现炫酷的游戏得分特效?
前端·javascript·游戏·html5·canvas·canva可画
xxp432112 分钟前
Qt 网络编程 TCP通信
开发语言·qt
T***u33329 分钟前
PHP在电商中的会员管理
开发语言·wireshark·php·ue4·jina
张丶大帅37 分钟前
JS案例合集
开发语言·javascript·笔记
2301_795167201 小时前
Python 高手编程系列八:缓存
开发语言·python·缓存
helloyangkl2 小时前
前端——不同环境下配置env
前端·javascript·react.js
8***29312 小时前
Go基础之环境搭建
开发语言·后端·golang
Yue丶越2 小时前
【C语言】自定义类型:联合体与枚举
c语言·开发语言
甜味弥漫2 小时前
JavaScript新手必看系列之预编译
前端·javascript